Talleres de Desarrollo SeguroSecure Development Workshops
OWASP Top 10, secure coding, modelado de amenazas.OWASP Top 10, secure coding and threat modelling.
¿Qué es este servicio?What is this service?
Son talleres prácticos para equipos de desarrollo: OWASP Top 10 explotado en vivo sobre aplicaciones vulnerables, codificación segura en el lenguaje que el equipo usa de verdad, modelado de amenazas de una funcionalidad propia y revisión de código con criterio de seguridad. La parte de teoría es mínima; el peso está en el teclado.
Hands-on workshops for development teams: the OWASP Top 10 exploited live against vulnerable applications, secure coding in the language the team actually uses, threat modelling of one of their own features and code review with a security lens. Theory is kept minimal; the weight is on the keyboard.
¿Para qué se usa?What is it used for?
Sirve porque corregir una vulnerabilidad en producción cuesta muchísimo más que no introducirla. Y porque un desarrollador que nunca vio explotar una inyección no entiende de verdad por qué le insisten con validar entradas. Ver el ataque funcionando cambia la conversación: deja de ser una regla arbitraria del área de seguridad.
Fixing a vulnerability in production costs vastly more than not introducing it. And a developer who has never seen an injection exploited does not truly understand why they are nagged about validating input. Watching the attack work changes the conversation: it stops being an arbitrary rule from the security team.
Qué beneficios traeBenefits it delivers
- Reduce los hallazgos repetidos entre pentest y pentest, que es donde se ve si la formación sirvió.
- Trabajar sobre el código y el lenguaje del propio equipo evita el efecto de taller genérico que nadie aplica.
- El modelado de amenazas se lleva a la fase de diseño, que es donde el arreglo es barato.
- Mejora la relación entre desarrollo y seguridad, que en muchas empresas es el cuello de botella real.
- Cuts repeated findings from one pentest to the next, which is where it becomes visible whether the training worked.
- Working on the team's own code and language avoids the generic-workshop effect nobody applies.
- Threat modelling moves into the design phase, where fixing is cheap.
- Improves the relationship between development and security, the real bottleneck in many companies.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal de formar a los desarrolladores en Costa Rica.
- Si la aplicación trata datos personales, la Ley 8968 exige medidas de seguridad sobre esos datos, y el software es donde se aplican o se pierden.
- En entidades supervisadas, el desarrollo seguro entra en el marco de gestión de tecnología del Acuerdo CONASSIF 5-24 como parte del ciclo de vida de los sistemas.
- There is no legal obligation to train developers in Costa Rica.
- If the application processes personal data, Law 8968 requires security measures over that data, and software is where they are either applied or lost.
- In supervised entities, secure development falls within the technology management framework of CONASSIF Agreement 5-24 as part of the systems life cycle.
InternacionalInternational
- PCI-DSS exige formación en desarrollo seguro para el personal que desarrolla software del entorno de datos de tarjeta, con periodicidad al menos anual.
- ISO 27001 exige principios de ingeniería de sistemas seguros y controles sobre el desarrollo.
- Es requisito habitual en cuestionarios de proveedores y en auditorías de cadena de suministro de software.
- PCI-DSS requires secure development training for staff who build software in the cardholder data environment, at least annually.
- ISO 27001 requires secure system engineering principles and controls over development.
- It is a routine requirement in vendor questionnaires and software supply chain audits.
Requisitos mínimosMinimum requirements
- Saber el lenguaje y el marco de trabajo reales del equipo: un taller en un lenguaje que nadie usa se olvida el mismo día.
- Equipos con permiso para instalar herramientas y levantar entornos de laboratorio locales.
- Un caso propio del cliente para el ejercicio de modelado de amenazas, aunque sea simplificado.
- Bloques de agenda protegidos. Un taller práctico con gente entrando y saliendo a reuniones no funciona.
- Knowing the team's real language and framework: a workshop in a language nobody uses is forgotten the same day.
- Machines with permission to install tools and spin up local lab environments.
- A case of the client's own for the threat modelling exercise, even a simplified one.
- Protected diary blocks. A hands-on workshop with people drifting in and out of meetings does not work.
Plazo típico de entregaTypical delivery time
Cada taller ocupa de dos a cuatro días por grupo, más una o dos semanas previas de preparación para adaptar los ejercicios al código y al lenguaje del cliente. Cae en el extremo bajo con un grupo pequeño de un solo perfil; sube cuando hay que cubrir varios lenguajes, aplicaciones móviles o interfaces de programación además de la parte web.
Each workshop takes two to four days per group, plus one or two weeks of preparation to adapt the exercises to the client's code and language. It lands at the low end with a small single-profile group; it rises when several languages, mobile apps or APIs have to be covered alongside the web side.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.